导读:为什么 NIST CSF 2.0 重要
自 2014 年首次发布以来,NIST 网络安全框架(CSF)已成为管理网络安全风险的“黄金标准”。组织使用它来制定安全计划、沟通风险,并将技术控制措施与业务目标对齐。2024 年 2 月 26 日,NIST 发布了 CSF 2.0,这是自 2018 年 4 月 1.1 版以来的首次重大更新。本次更新体现了组织在当今复杂的数字环境中应如何开展网络安全工作的根本性转变。
为什么这是一次重大更新
CSF 2.0 的制定基于多年的实际使用经验、新出现的威胁以及不断变化的业务现实。其中一些关键变化包括:
- 治理现已成为核心职能,重点强调领导层的问责责任,以及将网络安全视为业务风险,而不仅仅是技术问题。
- 该框架的适用范围已扩展至所有类型和行业的组织。
- 随着与第三方和供应商相关的威胁不断增加,供应链风险管理被提升为战略优先事项。
- 新增了实施资源,帮助组织更有效地采用该框架。
谁应该使用 CSF 2.0
如果先前版本的框架主要面向关键基础设施,那么 CSF 2.0 则面向所有组织——从全球企业到小型和中型企业。它为不同网络安全成熟度水平的组织提供指导,帮助它们根据风险、资源和业务目标来优先安排行动。无论你是想从零开始构建安全计划,还是改进现有计划,CSF 2.0 都提供了坚实且可扩展的基础。示例场景包括:
- 一家医疗健康初创公司正在构建其首个安全计划。
- 一家制造商面临客户提出的新的供应链安全要求。
- 一家企业的 CISO 将安全战略与董事会层面的风险讨论保持一致。
Netwrix Auditor:IT 审计软件。启动浏览器演示。
NIST 网络安全框架是什么?
NIST 网络安全框架(CSF)是一套自愿性的指南和最佳实践,由美国国家标准与技术研究院(National Institute of Standards and Technology)制定,旨在帮助组织理解、管理并降低网络安全风险。更具体地说,它围绕六项核心功能来组织网络安全活动:Govern(治理)、Identify(识别)、Protect(保护)、Detect(检测)、Respond(响应)和 Recover(恢复)。
CSF 具有灵活性、以风险为导向,并且可以与现有的安全项目并行使用。组织可以根据自身规模、成熟度水平、行业、监管环境以及风险承受能力进行调整。该框架并不规定具体的工具或控制措施,而是提供一种共同的语言和结构,让安全、IT 和业务负责人能够对齐优先级,并做出有依据的决策。
CSF 与合规标准的区别
CSF 不是合规清单,也不是通过/不通过的评估;它是一个风险管理框架。虽然合规标准会告诉你 做什么 ,但 CSF 能帮助你理解 为什么 这很重要,以及 如何 依据风险来设定优先级。组织使用 CSF 来:
- 评估当前的网络安全态势,并识别差距。
- 定义目标状态,即基于风险承受能力和业务优先级,针对每项安全职能,设定组织需要达到的可衡量目标。
- 将技术性的安全问题转化为人人都能理解的业务语言,从而向高管、董事会以及其他利益相关方传达网络安全风险。
- 通过将 CSF 控制项映射到合规框架,避免重复工作,从而支持监管与合规工作。
框架的核心组成部分
NIST Cybersecurity Framework 以一组组件为基础,帮助组织对其网络安全计划进行结构化、评估与改进。这些组件协同工作,将高层级的风险管理目标转化为可衡量的结果。组织可以使用 Core 来定义结果,使用 Profiles 来进行评估与规划,并使用 Tiers 来了解其风险管理水平。
CSF Core
CSF Core 定义组织应努力实现的网络安全结果。它将这些结果组织为:
|
Core Functions |
High-level cybersecurity objectives that describe the full lifecycle of managing cyber risk. CSF includes six Functions:
|
|
Categories |
Categories break each Core Function into smaller focus areas that group related cybersecurity outcomes. They help organizations understand the key activities needed to achieve each Function, such as managing assets, controlling access, or preparing for incident response. Categories provide structure and make the framework easier to apply in real-world security programs. For example, under the Identify Function, one Category is:
|
|
Subcategories |
More granular outcomes that provide practical guidance on what it means to achieve each Category. Subcategories often reference other standards and frameworks, such as ISO 27001 and CIS Controls. For example, within the Asset Management (ID.AM) Category, a Subcategory outcome includes:
Categories describe broader cybersecurity focus areas, while Subcategories provide specific outcomes that organizations can work toward and measure. |
Profiles
Profiles 帮助组织以反映其当前实际情况和未来目标的方式,将其网络安全活动与目标映射到 CSF Core。这些 profiles 应与组织的业务需求、风险承受能力、法律与监管义务以及可用资源保持一致。
|
Current Profile |
Describes the cybersecurity outcomes that an organization is currently achieving (or attempting to achieve) based on the CSF Core. It reflects the organization’s present cybersecurity posture and helps identify strengths and gaps. |
|
Target Profile |
Describes the cybersecurity outcomes that an organization has selected and prioritized as desired goals. It represents where the organization wants to be, based on business needs, risk tolerance, mission objectives, and available resources. |
|
Community Profiles |
A new addition in CSF 2.0, these profiles offer industry-specific, technology-specific, or use case-specific guidance that organizations can use as a starting point or benchmark to build their Target Profile. |
通过对当前配置文件与目标配置文件进行对比,组织可以识别差距,设定优先级,并制定路线图以加强其安全态势。
分级
分级帮助组织描述其网络安全风险管理实践的严谨性与复杂程度。分级并不是成熟度等级,组织也不需要预期按顺序逐级提升。相反,组织应选择与其配置文件相匹配的分级。
|
Tier 1: Partial |
Risk management practices are ad hoc and largely reactive
|
|
Tier 2: Risk informed |
Risk management practices are approved by management but not consistently applied across the organization
|
|
Tier 3: Repeatable |
Formal policies and processes are established and implemented organization-wide
|
|
Tier 4: Adaptive |
Cybersecurity practices continuously improve based on lessons learned, threat intelligence, and changing risk conditions |
NIST CSF 2.0 的主要变更
NIST CSF 2.0 中发布的更新反映了当今网络安全实践的方式。这些变化使该框架更易于理解,并且对各类规模与行业的组织更具相关性。
为更广泛的适用性而更名
CSF 2.0中最显而易见的变化之一,就是名称本身。NIST已将名称中的“for Improving Critical Infrastructure”去掉。现在它就只是“Cybersecurity Framework”,这也是有意为之。尽管CSF最初面向的是运营关键基础设施的组织,但多年来,各种规模和各行各业的组织也一直在使用它。新名称反映了这一现实,并强化了NIST的意图:该框架适用于所有组织。
为小型和中型企业(SMBs)扩展的指导
CSF 2.0为缺乏专职安全团队和充足预算的SMBs提供了更有力的支持。它引入了面向网络安全成熟度和资源有限的SMBs量身定制的快速入门指南以及实施示例。这些补充内容帮助SMBs专注于务实、基于风险的改进,而不是试图一次性落实整个框架,从而使采用变得更容易、也更可实现。
更清晰的表述与更新后的术语
NIST 听取了反馈,并简化了框架的语言与结构,使其更加清晰、更加一致。定义更清楚,行话更少,且术语已更新,以反映现代网络安全实践、技术和组织架构。这样一来,该框架更容易理解和应用,尤其适用于高管、风险管理人员和董事会成员等非技术类利益相关者。
新的实施资源
CSF 2.0 提供了增强的资源,帮助组织将高层级的要求转化为现实中的行动,从而让实施变得不那么令人生畏。这些包括:
- 每个子类别的实施示例,并提供关于如何实现预期结果的指导。
- 面向不同角色和组织类型量身定制的快速入门指南。
- 可将 CSF 成果映射到您可能已经在使用的其他框架的参考工具。
- 社区画像(Community Profiles)提供面向行业的指导,并作为风险环境相似的组织的起点。
新的“Govern”功能
如果说有一项变化能够表明网络安全的发展方向,那么就是这一点:Govern 现在已成为独立的功能。在框架的早期版本中,与治理相关的活动分散在其他功能之中。通过将它们纳入一个新的功能,NIST 传递出明确的声明:网络安全不仅是 IT 问题,而是企业层面的风险。有效的网络安全需要领导层的参与、责任落实以及与组织目标保持一致。高层管理者和董事会在确定方向、界定风险承受度以及监督网络安全战略方面都有明确的角色。
Govern 内的类别
NIST CSF Govern 功能由六个类别组成,重点关注组织层面的领导力、责任制和风险管理。
Category | Description |
|---|---|
|
Organizational Context (GV.OC)
|
Focuses on understanding the organization’s mission, business objectives, stakeholder expectations, and any legal and regulatory requirements. Establishing this context is crucial to aligning cybersecurity efforts with business objectives. |
|
Risk Management Strategy (GV.RM) |
Addresses how an organization defines, communicates, and manages cybersecurity risk. Define your risk priorities. What's your risk appetite and tolerance levels? Document it and communicate it clearly to guide decision-making across the organization. |
|
Roles, Responsibilities, and Authorities (GV.RR) |
Emphasizes the importance of clearly defining and assigning cybersecurity roles and responsibilities - from the board to individual contributors. It promotes accountability by making it clear who is responsible for decisions, actions, and outcomes related to cybersecurity risk. |
|
Policy (GV.PO) |
Focuses on creating cybersecurity policies, communicating them to people, enforcing them consistently, and monitoring them. These policies provide direction and set expectations for how the organization manages cybersecurity. |
|
Oversight (GV.OV) |
Highlights the role of senior leadership and the board in reviewing and guiding cybersecurity strategy. It ensures that cybersecurity risks, performance, and investments receive attention at the highest levels. |
|
Cybersecurity Supply Chain Risk Management (GV.SC) |
Addresses risks arising from suppliers, service providers, and other third parties. Identifying, assessing, and managing supply chain cybersecurity risks should be part of an organization’s overall risk management strategy. |
为什么现在要重视治理?
随着时间的推移,网络安全已从 IT 问题转变为董事会层面的责任。几起备受关注的重大泄露事件已经证明:治理不善可能带来财务、运营以及声誉方面的后果。诸如美国 SEC 的网络安全披露规则和欧盟的 NIS2 指令等监管进展,现已明确要求高级管理层和董事会在监督网络安全风险方面发挥积极作用。通过将治理提升为核心功能(Core Function),CSF 2.0 正式承认,有效的网络安全取决于领导层的参与、责任制以及与企业风险管理的整合。
对原有五项功能的更新
尽管 Govern 作为新增内容抢占了焦点,NIST 也在 CSF 2.0 中对原有五项功能进行了完善,以提升清晰度、可用性,并更好地支持现代网络安全实践。
识别(Identify) (ID)
这里的重点转向理解组织的运行背景以及网络安全风险。它不仅是对资产进行清点,更在于了解 为什么 它们重要,以及它们可能带来的风险。与资产管理、业务环境和风险评估相关的指导已进一步优化,使其更具可操作性,并更好地支持基于风险的决策。
保护(Protect) (PR)
对 Protect Function 的更新进一步澄清了与身份和访问管理、数据安全以及安全意识培训相关的控制措施。该指导面向云基础设施、混合系统、远程劳动力以及对第三方服务依赖程度提高等现代环境。
检测(Detect) (DE)
Detect Function 包括对持续监测、异常检测和不利事件分析的改进指导。它强调及时识别网络安全事件的重要性,并强调在系统、网络和数据源中保持可视性,以降低事件带来的影响。
Respond (RS)
在 Respond Function 中,CSF 2.0 为事件响应活动提供了更具可操作性的结果,包括响应计划、事件管理、分析、缓解,以及内部和外部沟通。这帮助组织在发生网络安全事件时做出更有效的响应。
Recover (RC)
恢复不仅仅是让系统重新上线。CSF 2.0 扩展了在恢复规划、改进活动、顺利执行恢复流程以及在整个恢复期间保持清晰沟通方面的指导,使相关方能够了解当前进展与状态。
关于 Profiles 和 Tiers 的扩展指导
CSF 2.0 进一步说明组织应如何将 Profiles 和 Implementation Tiers 用作切实可行的工具,而不仅仅是理论概念。
创建 Organizational Profiles(组织画像)
CSF 2.0 在制定 Organizational Profiles(组织画像)方面提供了更清晰、可操作性更强的指导,使其能够同时反映当前能力与未来目标。鼓励组织:
- 通过将现有做法与 CSF 的成果进行对照映射来评估你们的 Current Profile。你们已经做得很好的地方有哪些?差距在哪里?
- 根据业务目标、风险承受能力和监管要求定义目标画像(Target Profile)。
- 开展差距分析(gap analysis),以明确当前画像(Current Profile)与目标画像(Target Profile)之间的差异。
- 根据风险、影响和资源对整改工作进行优先级排序。
社区画像
社区画像是 CSF 2.0 的新增内容,对于不想从零开始的组织而言具有颠覆性的价值。这些画像由行业团体、政府机构以及其他领域组织(医疗、金融服务、制造等)制定,旨在为特定行业、技术和使用场景提供量身定制的指导。社区画像可作为实用的起点或基准,使组织能够受益于共享的专业经验,并应对本行业内的常见风险。
有效使用 Tiers
CSF 2.0 强调:Implementation Tiers 的目的在于提供背景信息,而不是对组织进行排名或评分。Tiers 可帮助组织描述其在管理网络安全风险方面的有效程度,并向内部与外部利益相关方(包括董事会、监管机构、客户和合作伙伴)传达其所处水平。
该框架还进一步澄清,并非每个组织都需要达到 Tier 4。一个小型非营利组织和一家跨国银行不应追求相同的 Tier,这完全可以接受。合适的 Tier 取决于风险偏好、业务模式、监管义务和资源等因素。
NIST CSF 2.0 中的新增关注领域
NIST 网络安全框架的更新更加侧重于那些因威胁不断演变、环境日益复杂以及监管要求提高而变得至关重要的领域。
供应链风险管理
在 CSF 2.0 中,供应链和第三方风险受到了显著关注,并在整个框架中得到处理。新的 Govern 功能包含用于管理第三方与供应商风险的专门类别,使相关方以及 C-suite 高管在发生网络事件时拥有更强的监督能力。安全团队需要明确:谁拥有系统访问权限、该访问权限如何被使用,以及一旦其权限遭到破坏应如何进行响应。
SolarWinds 及类似事件凸显了:供应商、软件提供商和服务合作伙伴中的漏洞可能产生广泛影响。因此,CSF 2.0 鼓励组织将供应链风险视为战略性议题,并将其纳入整体治理与风险管理。
新兴技术
CSF 2.0 更新了其指导内容,以更好地反映现代技术环境并应对当前的安全挑战。这包括对基于云的系统、远程与混合办公模式、物联网(IoT)部署,以及人工智能与机器学习使用日益增长的考虑。该框架为保护这些技术提供了切实可行的指导,同时并不假装它们只是以新名称包装的旧问题变体。
隐私集成
网络安全与隐私息息相关。数据泄露既是安全失效,也是隐私违规。CSF 2.0 承认两者之间的这种重叠,并与 NIST Privacy Framework 的契合度更强。这样,组织就能够将隐私考虑纳入其网络安全计划,从而以协调的方式同时管理两类风险。
与国际标准的对齐
CSF 2.0 与国际及行业标准的契合度更高,使组织更容易将 CSF 的成果映射到现有的控制框架。它提供了更多的映射关系,并对诸如 ISO/IEC 27001、CIS Controls 和 NIST SP 800-171 等标准给出更清晰的说明性参考,从而使组织能够在不重复投入的情况下,展示符合多个框架的要求。
实施 NIST CSF 2.0
无论您是从 CSF 1.1 迁移,还是从零开始,下面都介绍如何以实用且可管理的方式开展实施。
从 CSF 1.1 开始的差距分析
如果您已经在使用 CSF 1.1,那么好消息是 CSF 2.0 会在您熟悉的基础上进一步构建。请先针对 CSF 2.0 开展差距分析。以下方法有助于组织在保持过渡顺畅的同时,识别差距与优先关注领域。
- 通过评估现有治理实践,来审视新的 Govern Function,并使其与 GV Categories 对齐,例如风险管理策略、监督以及供应链风险管理。您很可能已经在做其中的一部分工作;现在关键在于将其制度化。
- 将现有控制项映射到更新后的 Categories 和 Subcategories,以了解当前实践在哪些方面已经对齐。
- 识别差距,并特别关注在 CSF 2.0 中获得更高关注度的领域,例如第三方与供应链风险管理。
- 更新组织配置文件(Organizational Profiles),以反映 CSF 2.0 的结构。您的“当前配置文件”应纳入新的 Govern(治理)功能,而您的“目标配置文件”应体现您希望在更新后的框架下达到的状态。
分阶段采用策略
分阶段的方法可以让实施保持可控,并在推进过程中不断积累势能。
Netwrix 如何支持 NIST CSF 2.0 的实施
Netwrix 提供的产品可直接支持跨身份、数据、治理、监控和响应等领域的关键 CSF Functions。它帮助组织提升可视性、控制访问、检测威胁,并整合证据以证明合规性。
Identify:了解 IT 资产和数据的可视性
强有力的网络安全计划始于了解你拥有哪些资产和数据、它们存放在哪里,以及它们带来哪些风险。Netwrix 通过提供对混合 IT 环境的深度可视性来支持 Identify Function。它使组织能够发现资产、对敏感数据进行分类,并理解关键与受监管信息在文件服务器、数据库、SharePoint、Office 365 以及云存储中具体存放位置。
- Netwrix Auditor 可对 Active Directory、文件服务器和 Microsoft 365 等 IT 系统中的变更、配置与访问情况提供可视性,使组织能够识别安全差距并跟踪用户活动。
- Netwrix Data Classification 使组织能够发现并对敏感信息进行分类,帮助他们识别贯穿本地与云端存储库中未得到充分保护或受监管的数据。
这些解决方案合起来提供全面的资产可视性,能够直接支持 Identify Function 在资产管理和风险评估方面的要求。
Govern:访问控制与策略强制执行
- Netwrix Privilege Secure 提供特权访问管理(PAM),实现按需的 just-in-time 访问,减少长期存在的管理员特权。它还提供会话监控与录制,用于对特权活动进行监督并明确责任。
- 借助由 AI 驱动的风险修复能力,Netwrix 1Secure 平台不仅识别数据安全风险,还会提供有针对性的修复步骤,重点关注可能导致数据暴露的高风险权限。
这些能力可直接对应与角色、责任、监督以及供应商或第三方访问控制相关的 Govern 结果。
检测:变更跟踪和异常检测
持续监控与早期检测有助于将网络安全事件的影响降到最低。Netwrix 通过提升对可疑活动和意外变更的可视性来增强 Detect 功能。
- Netwrix Auditor 提供安全分析,用于识别安全差距、检测用户行为中的异常,并及时调查威胁模式,以便应对潜在威胁。
- 该平台会实时监控关键系统的变更,包括对 Active Directory 的修改、文件访问模式、配置变更以及特权用户活动。检测到异常活动或偏离正常行为时,还会向安全团队发出告警。
这支持与异常检测、监控和不利事件分析相关的 CSF Detect 结果。
恢复:审计追踪与报表
恢复不仅仅局限于还原系统;它需要问责、取证证据以及清晰的沟通。Netwrix 通过快速恢复、审计支持和报表功能来支持 Recover Function。
- Netwrix Auditor 维护详细的活动记录和变更历史,可用于取证分析和事件调查,从而为安全团队提供所需证据,帮助其了解发生了什么、涉及哪些人员,以及如何遏制损害。
- 它还提供自动化的报表、告警和调查工具,以支持符合监管要求,并帮助 IT 团队高效处理审计请求。
- 预置报告符合 PCI DSS、HIPAA、SOX、GDPR 和 NIST 标准的要求,使您更容易在 Response 与 Recovery 两个阶段向董事会、审计员和监管机构展示 CSF 一致性。
- Netwrix Identity Recovery 使组织能够快速恢复 Active Directory 和 Entra ID 的对象、属性,甚至整个林,以将停机时间降至最低并恢复业务运行。
这些能力支持有效的事件管理、事后分析、恢复沟通以及业务韧性,而这些正是 CSF 2.0 中 Respond 与 Recover 功能的关键成果。
组织要点速览
组织可以使用 CSF 2.0 来强化安全计划、治理、韧性以及围绕风险的沟通。在考虑实施或升级到 NIST CSF 2.0 时,请牢记以下要点。
- 治理是核心:
在 NIST CSF 2.0 中,治理是核心。新的 Govern Function 将许多组织通过经验所学到的内容加以制度化:网络安全是企业层面的风险,要求领导层承担责任,并由董事会进行监督,而不仅仅是依赖技术控制。 - 可访问性提升:
CSF 2.0 明确面向各规模、各行业的组织进行设计。新的指导与实施资源让该框架对中小企业以及成熟的企业都更易用。你不再需要大型安全团队就能从该框架中获益。 - 聚焦供应链:
第三方和供应商的风险管理现在已融入整个框架。这反映了供应商依赖带来的影响日益增加,并强化了这样一个要求:供应商必须满足网络安全方面的期望。 - 实用资源:
CSF 2.0 附带实施示例、快速入门指南以及 Community Profiles,让你能够直接上手。这些资源将高层概念转化为可操作的步骤,从而更容易实现采用。 - 全球对齐:
CSF 2.0 提供了对 ISO/IEC 27001、CIS Controls 和 NIST SP 800-171 等框架的改进映射。组织可以将 CSF 的要求映射到合规义务,而不是各自单独运行完整的合规项目。
准备好让您的安全计划与 NIST CSF 2.0 保持一致了吗?了解 Netwrix 如何帮助您识别资产、管理访问权限、检测威胁并展示合规性。请求演示。
常见问题
分享到
了解更多
关于作者
Istvan Molnar
IT 安全合规专家与产品市场经理
Istvan Molnar 是 Netwrix 的资深 IT 安全合规专家和产品市场经理,拥有十多年在国际标准、法规和网络安全框架方面的专业经验。他专注于连接复杂的合规要求与 Netwrix 产品组合之间的差距,为合规驱动的举措和市场进入策略提供战略指导、有吸引力的内容以及支持。